情報処理安全確保支援士試験 令和7年度 秋期 午前II 問2
Pass the Hash 攻撃はどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】イ
Pass the Hash攻撃は、認証情報として利用されるパスワードのハッシュ値を盗み、その値を平文パスワードの代わりに提示して認証を突破する攻撃です。攻撃者は元のパスワードを解析して知る必要がありません。Windows環境のNTLM認証など、ハッシュ値を基に認証できる仕組みを悪用し、侵害した端末から別の端末やサーバへ横展開する場合があります。したがって、ハッシュ値だけでログインするイが正解です。
アの説明は誤りです。ハッシュ値から平文パスワードを割り出して、その平文を使う方法は、辞書攻撃や総当たり攻撃などによるパスワードクラックです。Pass the Hashでは平文パスワードを導出しません。
ウの説明は誤りです。利用者IDを変化させながら認証を試す行為は、複数のアカウントに対して同じパスワードを試すパスワードスプレー攻撃などに近いものです。利用者IDをハッシュ化することはPass the Hashの本質ではありません。
エの説明は誤りです。平文で保存されたパスワードを盗んで利用するのは、窃取したパスワードによる不正ログインです。ハッシュ値をそのまま認証情報として再利用する攻撃ではありません。
【ポイント】 Pass the Hashの要点は、「ハッシュ値を解読せず、そのまま渡す」ことです。 端末に保存された認証情報の保護、管理者権限の制限、ネットワーク分離などが横展開の防止に有効です。
出典:令和7年度 秋期 情報処理安全確保支援士試験 午前II 問2
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の25問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる